8月23日、The Decoderが「How China's gray market sells Claude tokens at a fraction of the price」と題した記事を公開した。Anthropicの厳格なアクセス制御をすり抜け、中国でClaudeトークンが**正規価格の約10%**で流通するグレーマーケットの実態を伝えるレポートだ。そして最も不穏な仮説は「トークン販売は本当の利益源ではない」というものである。
元記事はオックスフォード中国政策ラボの研究者、Zilan Qian氏による調査をもとに、ChinaTalkが公開したレポートを引用している。
本当の利益源はログかもしれない
Qian氏が最も注目するのは、使用データの収益化という可能性だ。プロキシを通るすべてのリクエストには、プロンプト・レスポンス・ツール呼び出し・反復処理が含まれる。コーディングエージェントならコードベースやワークフローのコンテキストまで露出する。
実際、HuggingFaceには出所不明のClaude Opus 4の推論出力データセットが既に流通している。中国の開発者の間では「トークン販売は顧客獲得に過ぎず、本当の利益はログにある」という見方があるという。Qian氏は現時点でこの仮説の証拠はないと断ったうえで、ユーザーが代金を払う顧客であり、無報酬のデータ提供者でもあるというシナリオの可能性を指摘している。
「転送ステーション」が作るバックドア
Anthropicは主要AIプロバイダーの中でも特に厳しいアクセス制御を持つことで知られる。電話番号・海外クレジットカード・請求先住所の確認に加え、中国などのサポート対象外地域の企業が50%超を保有する法人の利用を禁止。一部ユーザーにはIDと自撮り動画による本人確認(KYC)まで課している。
それでも中国の開発者は**正規価格の約10%**でClaudeトークンを入手できる。
鍵となるのが、中国の開発者コミュニティが「転送ステーション(transfer station)」と呼ぶ仕組みだ。中国国外のサーバーに置かれたAPIプロキシで、ユーザーのリクエストを正規ロケーションからのものとして転送し、レスポンスを中継する。支払いはWeChat PayやAlipayで人民元払い。VPNも海外クレジットカードも不要だ。人気の転送ステーションはコミュニティのディレクトリにカタログ化され、価格と可用性でランク付けされている。
潰しにくいモジュール型サプライチェーン
Qian氏の分析が特に面白いのは、この仕組みを「単一業者の不正行為」ではなく分業化されたサプライチェーンとして描いている点だ。
上流では:
- アカウントブローカーがAnthropicアカウントを大量登録
- SMS認証プラットフォームが海外電話番号を提供
- リバースエンジニアリングの専門家がAnthropicの検知手法を研究
下流では:
- 開発者・企業・リセラーがTaobaoなどのECプラットフォームでアクセス権を販売
各参加者は通常、チェーンの1〜2リンクだけを担当する。これがシステムの耐久性を高めており、一つのプロバイダーが垢BANされても、上流のアカウントプールと下流の顧客はそのまま残り、代替業者が数時間以内に立ち上がる。
AnthropicのKYC本人確認にも既に回避策がある。AIサービスによるリアルなフェイクID生成、ディープフェイクを用いた生体認証の突破、さらにカンボジアやケニアなどの低所得国で実際の人間を認証に動員するKYCマーケットまで存在するという。Qian氏は類似事例としてWorldcoinの虹彩スキャン売買市場を挙げており、スキャン1件が30ドル以下で取引されていたとしている。
価格を70〜90%引き下げるカラクリ
格安価格を実現する手法はいくつかある。Anthropicの無料クレジット($5)を大量取得したり、企業・教育割引を悪用したり、月額$200のMaxプランを複数ユーザーでトークン枠ごとに分割したりする。盗難・不正利用クレジットカードで補充されたアカウントも流入している可能性があるが、その割合は特定できていない。
さらに悪質なのが「希釈(diluting)」と中国コミュニティが呼ぶ手法だ。プロキシが中間に座るため、ユーザーが上位モデルをリクエストしても、こっそりSonnetや中国モデル(Qwenなど)に差し替えることができる。ドイツのCISPA Helmholtz Center for Information Securityが17件のAPIプロキシを調査したところ、広範なモデルスワッピングが確認された。「Gemini-2.5」と称するエンドポイントが、医療ベンチマークで公式スコア83.82%に対して37%しか出なかった例もある。
アクセス制御が市場を生む逆説
Qian氏の結論で最も示唆的なのは、「ジオブロックが防ごうとする行為と、それを回避するための手法が構造的に同一だ」という指摘だ。プロキシ経由のリクエストに対して、Anthropicが最初に見えるのは実際のエンドユーザーではなくプロキシのアカウントとIPアドレスだ。これはAnthropicの監視システムClioが設計するアカウント横断的な不正検知を弱体化させうる。
AnthropicはすでにDeepSeek・Moonshot・MiniMaxによる大規模蒸留攻撃(2万4000以上の偽アカウントで1600万件超のリクエスト)を検出・告発しており、Anthropic・OpenAI・Googleは中国企業による無断モデルコピーへの共同対応を始めている。
一方で、蒸留そのものの是非については業界内で意見が割れている。MicrosoftやMeta、Nvidiaを含む25社が2026年7月末に蒸留への早期規制に反対する声明を出しており、Mark ZuckerbergはAIモデルからの学習を「守る価値のある原則」と位置付けている。この状況では米政府が蒸留規制に踏み込む可能性は低く、各AIラボが自分たちで利用規約を守り続けるしかない状態が続いている。
詳細はHow China's gray market sells Claude tokens at a fraction of the priceを参照していただきたい。